全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
LINUX主机的安全性设置所谓枪打出头鸟,放到公网上的服务器,都是在枪林弹雨中成长的主,小弟不幸中招的次数有很多,所以严重认为该学学这方面的东西,今天主要瞅了瞅鸟哥的几篇文章,小记一下。1.要知道服务器开了多少网络服务以及相关端口,根据这层关系关闭不必要的网络服务。2.利用在线更新让Linux随时保持在最新的软件状态。3.架设基础防火墙。 很重要的三点linux的端口建立一条Server/Client的连接,需要一组Socket pair来建立联机。Socket pair 就是来源与目标的IP+port了。观察端口netstat 在本机上以自己的程序检测自己的端口 # netstat -tunl 列出在监听的网络服务 # netstat -tun 列出已连接的网络联机状态nmap (强大) 可测试费本机上的其它网络主机(不过最好不要侦测其它网络主机,因为违法,咩哈哈) # nmap -sTU localhost//24 列出本机或某网段的端口状态根据自己的情况开启活关闭端口linux在线自动升级1.找到合适的yum Server2.设定自动更新 crontab xx xx * * * yum -y update & yum clean packages(当然还有进阶的比如版本升级和跨版本升级,不过我觉得作为已经再运行的系统,还是不要跨版本开国际玩笑的好)网络安全1.主机能做的保护(权限,软件更新,SELINUX)避免777权限的出现(小提一下ACL 针对文件的访问控制列表,当UGO的模式已经不能满足你贪婪的控制欲时,作为主流的非主流进阶权限设定,它横空出世了而且反映良好)保证密码复杂性 (换句话说 就是要累死广大的暴力破解者们,密码设的过于简单就好比美女穿着三点逛大街。常人尚且YY,想不被色狼注意都难)软件更新 (减少因软件漏洞而产生的攻击手段) SELINUX2.常见攻击手段与主机保护方式 取得帐号信息后猜密码(减少暴露帐号的机会,建立相对严密的密码设置规则,完善的权限设置) 利用系统的程序漏洞主动攻击(关闭不需要的网络服务,随时保持更新,关闭不需要的软件功能) 利用社交工程欺骗(这个嘛 每个人都有一套自己的原则呗 主要还是针对内网用户的) 利用程序功能的被动攻击(同样针对内网用户 建议服务器组和内网用户混搭的网络架构 还是建立DMZ吧) 蠕虫活木马的rootkit rookit是可以取得root权限的工具组,不过rootkit需要用户下载安装。 蠕虫会让你的主机一致发送数据包向外攻击结果好近网络带宽。 木马则会在你的主机上开后门(开一个port来让Cracker主动入侵)。 可以定时以rkhunter之类的软件追查。 DoS攻击(Denial of Service) 这一类型的攻击中文翻译成“阻断式攻击”,最常见的就属SYN Flood(洪泛)了。 在很短的时间内持续发出SYN数据包并将服务器返回的确认数据包丢弃,那么Server端就会一直空等,只到用完全部port后,系统牺牲了。 恐怖且很难防范的攻击手段,这个预防方法还是多做善事,求好报吧。 其它 比如IP欺骗,窜改回执数据包等。属于比较高级的Craker喜欢干的事了。 iptables在这个方面还是可以贡献一部分力量的,还有流量监控软件的搭配使用,MRTG就是很好的一款。3.被入侵后的修复工作 网管人员的必备技巧与任务 了解什么是需要保护的内容 预防黑客入侵 主机环境安全化 防火墙规则的制定 实时维护主机 内网用户的培训 完善的备份计划 入侵恢复工作 立即拔除网线(切断入侵,阻隔内网攻击) 分析日志文件信息,搜索可能的入侵路径(/var/log/messages /var/log/secure) 重要数据备份(例如 /etc/passwd /etc/shadow 网页数据 /home里的用户重要文件等) 重新安装(重装吧 重装最干净) 软件的漏洞修补(把Internet上的漏洞修补软件下载下来,刻录CD,利用CD修补软件给系统更新) 关闭或转移不必要的服务 数据恢复与服务恢复设置 连上Internetlinux防火墙与NAT主机 其实防火墙就是监控进入到我们网段内的主机(或网段)的信息数据包的一种机制,Iptables就是一种防火墙机制。 iptables至少有下面几种组织数据包的方式 (1)拒绝让Internet的数据包进入Linux的某些Port (2)拒绝让某些来源IP的数据包进入 (3)拒绝让带有某些特殊标记(Flags)的数据包进入 (4)分析硬件地址(MAC)来提供服务 至于Linux数据包的过滤机制和相关语法在这里就不详述了网上有很多的相关资料。 那么我就举一个最简单的的iptables规则的设置例子吧(配置流程,不是最后生成的配置文件哈)。 # iptables -F #清理iptables # iptables -Z #清理iptables计数器 # vi /etc/sysconfig/iptables-config 添加IPTABLES_MODULES=ip_conntrack_netbios_ns ip_conntrack_ftp #添加几个支持模块 # iptables -A INPUT -i lo -j ACCEPT #允许回环接口的所有数据包通过 # iptables -A INPUT -m state - -state RELATED,ESTABLISHED -j ACCEPT #允许相关依赖包通过 # iptables -A INPUT -s /16 -p tcp -m tcp - -dport 22 -m state -state NEW -j ACCEPT #允许/16网段针对22port的数据包进入 # iptables -A INPUT -s /16 -p tcp -m tcp - -dport 22 -m state -state NEW -j DROP #丢弃/16网段针对22port的数据包 # iptables -A INPUT -s /16 -p udp - -dport 137:138 -j ACCEPT #允许/16网段针对137和138port的数据包进入 # iptables -A INPUT -s ! /16 -p udp - -dport 137:138 -j DROP #丢弃除/16网段外所有针对137和138port的数据包 #service iptables save #保存规则 (这是生成iptables规则save后保存到配置文件上,当然也可以在配置文件上直接写规则。有些规则写的很麻烦,有简写方法,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年乡村医生农村医疗卫生机构管理传染病防治知识试题附答案
- 甘肃省武威市公共基础辅警考试笔试题库及答案
- 2026年循环呼吸系统试题+参考答案解析
- 2026年上午福建省考面试题附答案
- 2026年芳香保健师考试题库附答案
- 2026年冲压工考试模拟题附参考答案
- 2025年普通脚手架工考试试题附答案
- 2026年CCAA第一期考试练习题认证基础考试练习题及答案
- 关于2026年产品创新项目需求书的请示6篇范本
- 引流营销活动策划方案(3篇)
- 2026贵州民航产业集团招聘试题及答案
- 2026年内蒙古自治区中考语文真题含解析
- 2026年党建知识竞赛题库含答案
- 精益管理基础消除八大浪费模板
- 2026年西交大版(新教材)初中信息科技七年级下册(全册)教学设计(附目录)
- 光储充施工安全方案
- 2026贵州建养公路技术咨询有限公司招聘6人笔试参考题库及答案详解
- 2026年应急局机关遴选面试经典题集
- 2026年医疗器械质量工程师考试试题及答案
- 2025年度安徽白帝集团有限公司社会招聘笔试参考题库附带答案详解
- 2025九年级化学上册(全册)考点总结
评论
0/150
提交评论